ChatCrawlersearch across public Telegram Open the app
D

DevOps Expert General Group

сообщение · 2026-05-25 19:34 UTC
A
برای تیم های توسعه و Devops به عنوان کسی که یک زمانی در Pentest های مجوز افتا و سامانه هشدار همکاری میکرده باید بگم، بررسی اصول OWASP Top 10 و حداقل های امنیت رو جدی بگیرید. بخش زیادی از موارد با پیشرفت فریمورک ها به صورت پیش فرض مدیریت شدن. ولی برای مثال تنظیم HttpOnly روی Cookie ها از حملات مختلفی جلوگیری میکنه. یا حتی سهل انگاری های پیش پا افتاده میتونه بخشی از زنجیره Exploit نهایی باشه. تیم Devops هم با چند Config ساده، آسیب پذیری های زیادی رو حذف میکنه و تا حد امکان به Zero-Trust شدن نزدیک میشه. • حذف هدر Server یا سایر هدرهای شناسایی تکنولوژی -> جلوگیری از Information Disclosure • بستن پورت های بلااستفاده • بهینه سازی Dockerfile با تنظیم صحیح USER غیر روت (یک مرحله در جلوگیری از privilege escalation) یا .dockerignore و استفاده از multi-stage builds • حتی تنظیم صحیح هدری مثل X-Frame-Options ( یا استاندارد جدید ترش CSP ) از حملات Clickjacking جلوگیری میکنه. با رعایت این اصول، هم سطح خودتون افزایش پیدا میکنه، هم سازمان از گزارشات پیچیده و تکراری در صورت نیاز به مجوزات افتا یا سامانه هشدار معاف میشه. ( که در نهایت به معنی آسودگی خودتون هست، چون در نهایت خودتون سرزنش میشید و باید باگ هارو پچ کنید ) @Ahura_Rahmani | #Ahur4 #OwaspTop10 #Security #Devops
720 ·

Вся лента · оригинал в Telegram

Open in Telegram Каталог площадок Искать в ChatCrawler

A snapshot of an open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog